Zope Produkt & Security
Peter Zechmeister <[email protected]>
| Newsgroups | gmane.comp.web.zope.german |
|---|---|
| Message-ID | <1256205115.3611.59.camel@pze> |
Hallo Liste,
ich plag mich gerade bei einem Zope-Produkt mit der Security herum.
Ich hab z.B.:
manage_configurationForm=HTMLFile('configurationForm', globals())
Das kann jetzt nur von 'Manager' aufgerufen werden.
Das sollen aber auch normale authentifizierte User dürfen.
Aber auch wenn ich einem User dort probeweise mal alle vorhandenen
Berechtigungen gebe, kann er manage_configurationForm nicht aufrufen.
Wie kann man das aufdrehen? Oder ist "manage_..." wirklich nur mit
Manager-Rechten möglich?
Wenn ich das aber umbenenne in z.B. mng_configurationForm, dann kann das
_jeder_ (auch anonyme) sehen und ausführen.
Dasselbe gilt mit Funktionen:
def manage_setThumbnailsPerPage(self...)
Kann nur Manager aufrufen
def setThumbnailsPerPage(self...)
Kann _jeder_ über eine Url im Browser ausführen und somit Werte setzen!
Ich hab versucht mich an die Angaben im "Zope Developer's Guide (2.4
edition)" zu halten. Die scheinen nicht zu greifen.
Gibts da ein Tutorial, welches etwas mehr upToDate ist?
Zope 2.11.2-final
Grü
PeterZ
_______________________________________________
zope mailing list
[email protected]
https://mail.dzug.org/mailman/listinfo/zope